Человеческий фактор — главная уязвимость криптоиндустрии: разбор атак на DAO и смарт-контракты

Июль 2026 года ознаменовался парадоксальным инцидентом: код BonkDAO — управляющей структуры мемкоина на Solana — сработал идеально, но казна лишилась около $20 млн. Никакого взлома в привычном понимании не было: голосование прошло легитимно, а злоумышленник действовал строго в рамках правил. Это не аномалия, а тревожный тренд, который переопределяет ландшафт киберугроз в Web3.
Атака на децентрализацию как новый стандарт
6 июля 2026 года BonkDAO столкнулась с захватом управления, в результате которого было похищено около 4,43 трлн токенов BONK. Схема оказалась до боли простой: под видом рутинного предложения Bonk Improvement Proposal #76 о вознаграждении участников, хакер внедрил вредоносную функцию перевода средств. Потратив $4,4 млн на централизованных биржах для покупки 1% эмиссии, он обеспечил себе контроль над почти 100% голосов при крайне низкой явке. Через шесть дней предложение исполнилось автоматически.
Ключевые недостатки системы — отсутствие временной задержки исполнения решений, низкий порог кворума и отсутствие права вето у команды — сделали атаку неизбежной. Это не единичный случай: годом ранее похожая попытка была предпринята против DAO протокола Compound, где злоумышленники пытались вывести 499 000 токенов COMP на $24,1 млн. Ту атаку отразили переговорами, но лишь после принятия предложения.
Низкая явка и концентрация токенов — это не баг в коде, а фундаментальный изъян токеномики управления. Сооснователь Ethereum Виталик Бутерин уже в начале 2026 года критиковал доминирующую модель управления на основе токенов, называя её «слабой» и «уязвимой к захвату». Похоже, его опасения подтверждаются на практике.
Аудит — не панацея
Пока одни ищут дыры в управлении, другие сталкиваются с техническими проблемами. По данным аналитиков, 90% взломанных в 2025 году смарт-контрактов успешно прошли аудит. Злоумышленники не изобретают велосипед: они используют классические ошибки — reentrancy, проблемы контроля доступа, манипуляции с оракулами и логические баги в бизнес-логике.
Особенно уязвимы кроссчейн-мосты: с 2022 года они потеряли свыше $2,8 млрд, что составляет около 40% всех похищенных средств в Web3. Сложность межсетевых сообщений создает огромную поверхность атаки, которую сложно оценить целиком. Показательные примеры 2026 года: взлом Truebit на $26,4 млн из-за переполнения целочисленного типа, атака на валидатор моста IoTeX с ущербом $4,4 млн и рекордный эксплойт Kelp на $292 млн через единственного валидатора LayerZero.
ИИ как новая угроза
Ситуация усугубляется развитием искусственного интеллекта. В декабре 2025 года Anthropic объявила о создании бенчмарка SCONE-bench, включающего 405 реально взломанных контрактов. Нейросети успешно атаковали 207 из них, выведя $550,1 млн в симуляции. Это уже не теория: Chainalysis фиксирует множественные синхронные попытки взлома десятков контрактов, что указывает на автоматизированный перебор уязвимостей. Порог входа в хакинг снижается быстрее, чем растет качество защиты.
Ключ важнее кода
Однако ни один аудит не спас бы от крупнейших хищений последних лет. Кража приватных ключей стала причиной около 40% всех похищенных средств в 2024 году. Взлом Bybit на $1,46 млрд в феврале 2025 года — яркий пример: злоумышленники подменили данные в интерфейсе Safe, и подписанты одобрили внешне корректную транзакцию. Аналогичная судьба постигла Humanity Protocol в июне 2026 года, когда ключи были украдены с зараженного компьютера разработчика.
Что работает?
Индустрия вынуждена адаптироваться. На смену разовым аудитам приходят динамические системы мониторинга в реальном времени, такие как Forta Network и Hypernative. Превентивная модель уже доказала эффективность: в сентябре 2025 года система Hexagate от Chainalysis зафиксировала подготовку атаки на протокол Venus за 18 часов и автоматически поставила его на паузу за 20 минут до финальной транзакции.
Архитектура Web3 создавалась, чтобы исключить доверие к человеку, но статистика показывает обратное. Идеальный код бессилен, если разработчик переходит по фишинговой ссылке, а сообщество спит во время захвата DAO. Главная системная уязвимость блокчейн-экономики — не в алгоритмах, а в людях, которые по-прежнему находятся на обоих концах провода.
Мой комментарий: Индустрия переживает болезненный переход от наивной веры в «код как закон» к осознанию, что безопасность — это комплексный процесс, включающий управление, мониторинг и человеческий фактор. Проекты, которые не учтут этот урок, обречены стать следующей статистикой в отчетах по взломам.